Decodificador de JWT

Pega un JWT: el header y el payload se decodifican y se muestran bien formateados, con las fechas de emisión y de caducidad legibles y un aviso si el token ha caducado.

🔒 Tu token se queda en tu navegador: nunca se envía a ningún servidor.

Qué hay dentro de un JWT

Un JSON Web Token tiene tres partes separadas por puntos: el header (el algoritmo de firma, por ejemplo HS256 o RS256), el payload (los «claims»: quién eres, cuándo se emitió el token, cuándo caduca) y la signature. Las dos primeras partes son solo Base64URL — no están cifradas. Cualquiera que reciba el token puede leerlas, y eso es exactamente lo que hace esta herramienta. Los claims temporales iat (emitido el), exp (caduca el) y nbf (no válido antes de) son marcas de tiempo Unix en segundos: aquí se convierten en fechas legibles en tu zona horaria local.

Atención: esta herramienta no verifica la firma

Decodificar no es lo mismo que validar: verificar la firma exigiría la clave secreta o la clave pública de quien emite el token, que esta herramienta no tiene y nunca te pide. Un token que se decodifica sin problemas puede estar igualmente falsificado o manipulado: la verificación de la firma siempre corresponde al servidor. Un consejo más muy importante: no pegues tokens sensibles de producción (sesiones activas, claves de API). Aunque aquí no salga nada de tu navegador, un token válido pegado por ahí es como una contraseña escrita en un pósit. Usa tokens de prueba o que ya hayan caducado.